Powered by Zoomin Software. For more details please contactZoomin

Flowmon User Guide

フィルタ

  • Last Updated: September 16, 2026
  • 11 minute read
    • Flowmon Products
    • Flowmon
    • Documentation

モニタリングポートの設定では、複数のフィルタタイプを使用することができます。 標準のプローブアプライアンスはフローエクスポートターゲットのフィルタのみをサポートしていますが、Packet Investigatorのような追加モジュールは独自のフィルタを使用します。 各フィルタタイプには、それぞれ独自の構文と意味があります。以下で、フローエクスポートターゲットのフィルタについて説明します。 他のフィルタタイプに関する詳細については、関連するモジュールのマニュアルを参照してください。

モニタリングポートのフィルタ画面
モニタリングポートのフィルタ画面

フローエクスポートターゲットのフィルタ

フローエクスポートターゲットのフィルタは、モニタリングポートによって生成された、エクスポートされるフローレコードのうち、どのフローレコードを個別に設定したターゲットに転送するかを制御します。

フィルタを作成するには、[新しいフィルタ]をクリックします。 [名前][タイプ][フィルタ]、およびオプションの[説明]を入力した後、モニタリングポートターゲットにフィルタを加えることができます。 [使用状況]には、フィルタを使用しているターゲットの数が表示され、フィルタの詳細表示にはターゲットが一覧表示されます。 鉛筆アイコンをクリックして、フィルタを編集するか、ゴミ箱アイコンをクリックして、フィルタを削除します。 フィルタは、それを使用しているターゲットが存在しない場合にのみ削除することができます。すべてのフィルタの使用情報を更新するには、[再読み込み]をクリックします。

構文

フローエクスポートターゲットのフィルタは、シンプルなファイアウォールルールに似た順序付けられたルールセットです。各ルールは、L2–L4属性(IPアドレス、ポート、プロトコル、およびVLAN)に基づいて、フローレコードに一致する(受け入れる)か、拒否するかのいずれかです。 評価結果により、一致するフローレコードをターゲットにエクスポートするかどうかを決定します。

ファストフィルタ標準フィルタの2種類のフィルタを定義できます。ファストフィルタは、サブネット、IPアドレス、または間隔(外国からのトラフィックなど)の非常に長いリストに使用されます。このフィルタは、数千個のルールを効率的に処理します。標準フィルタは、少数のより複雑で詳細なルールを処理できます。これら2種類のフィルタは組み合わせることができます。

フィルタにはコメントを使用できます。コメントはハッシュタグ(#)で区切ります。#から行末までがコメントとなります。キーワードnotを使用すれば、ルール全体を逆にできます(個々の部分は逆にできません)。

モニタリングポートのフィルタは、ファイアウォールと同じ方法で評価されます。ファストフィルタおよび標準フィルタのルールは降順で処理され、重複はできません。最初はファストフィルタブロック、その後に標準フィルタブロックが処理される必要があります(どちらのブロックもオプションです)。パケットはファストフィルタを通過すると、標準フィルタに移動します。最初の一致ルールにより、評価が停止します。キーワードnotで始まるルールは、ファイアウォールルールREJECTと同じ方法で評価されます。notのないルールはルールACCEPTとして評価されます。一致するルールのないパケットは処理されません。ファイアウォールロジックでは、デフォルトルール(REJECT ALL)がリストの最後に適用されます。この振る舞いを変更するには、標準フィルタの最後にキーワードanyを追加します(これは、ファストフィルタには使用できません)。このキーワードが存在する場合、どのルールにも一致しないすべてのパケットが処理されます。ファイアウォールロジックでは、デフォルトルール(ACCEPT ALL)がリストの最後に適用されます。フィルタ全体の結果が、高速フィルタと標準フィルタの結果の論理ANDの結果として評価されます。フィルタが空であるか、モニタリングポートにフィルタが設定されていない場合、フィルタは実行されず、すべてのパケットが処理されます。

高速フィルタに負ロジックを適用する場合は、「global fast not」と宣言することによって、フィルタ全体にグローバルに適用できます。

フィルタ構文

フィルタのタイプ 構文
Fast fast [src|dst] addr <ip>/<mask> | <ip_start>-<ip_end> | <ip>
Standard [not] [ipproto ipv4|ipv6] [[src|dst] addr <ip>/<mask>|<ip_start>-<ip_end>|<ip>] [proto tcp|udp|icmp|<number>] [[src|dst] port <num>|<start>-<end>] [vlan <number>|<start-end>]

標準フィルタのルール要素

ルール 構文
IP address filter [src|dst] addr <ip>/<mask> | <start>-<end> | <ip>
Port filter [src|dst] port <num> | <start>-<end>
VLAN filter vlan <number> | <start-end>
L4 protocol filter proto tcp|udp|icmp|<number>
L3 protocol filter ipproto ipv4 | ipv6

標準フィルタの例

# Various examples
src addr 192.168.1.1-192.168.1.255 proto tcp dst port 80
addr 192.168.2.0/24 proto udp port 1-1024
dst addr 192.168.3.1
not port 80
not dst addr 192.168.3.1 dst port 80 proto icmp
src addr 2001:718::/32 dst port 42
addr 0.0.0.0/0 ipproto ipv4
addr 147.251.0.0/16
dst addr 192.168.0.0-192.168.3.42
not ipproto ipv4
src addr 192.168.3.100-192.168.3.110 proto tcp vlan 64

# Blocks packets from 192.168.3.0/24 net to 192.168.6.0/24 net
not src addr 192.168.3.0/24 dst addr 192.168.6.0/24

# Process packets from IP 1.2.3.4 except port 80
not addr 1.2.3.4 port 80
addr 1.2.3.4

# Exclude internal communication (for subnet 172.16.0.0/12) and allow communication with the internet for a specific subnet (172.16.1.0/24)
not src addr 172.16.0.0/12 dst addr 172.16.0.0/12
addr 172.16.1.0/24

高速フィルタの例

# Allow all from networks below
fast addr 192.168.3.0/24
fast addr 192.168.255.0/24
fast addr 192.168.253.0/24
fast addr 192.168.251.0/24
fast addr 192.168.249.0/24
fast addr 192.168.247.0/24
fast addr 192.168.245.0/24
fast addr 192.168.243.0/24
fast addr 192.168.241.0/24
fast addr 192.168.239.0/24
fast addr 192.168.237.0/24
fast addr 192.168.235.0/24
fast addr 192.168.233.0/24
# And process all packets except HTTP
not proto tcp port 80
any

負のフィルタの例

# Allow all traffic except networks below
global fast not
fast addr 192.168.3.0/24
fast addr 192.168.4.0/24

IDSプローブのフィルタ

IDSプローブのフィルタを使用すると、IDSプローブモジュールによって処理されるトラフィックを指定できます。 IPv4/IPv6アドレス、ネットワーク、VLANタグ、MPLSラベル、MACアドレス、ポート、および選択したプロトコル(TCP、UDP、ICMPv4、ICMPv6)に基づいてトラフィックをフィルタリングできます。

構文

フィルタ式は、演算子notand、およびor(大文字と小文字を区別しない)と、グループ化のための括弧を使用して組み合わせた1つ以上のルールで構成されます。 演算子の優先順位はnot > and > orです。

複数行フィルタの各行は、トップレベルの式の間に暗黙のorとして機能します。 #文字は行コメントを導入します。#から行末までのすべてが無視されます。 コメントは行の先頭に置くことも、式の後にインラインで置くこともできます。

サポートされているフィルタカテゴリの一覧を次の表に示します:

カテゴリ 形式 スコープキーワード
IPv4/IPv6アドレスまたはサブネット ip <addr>[/<prefix>]net <addr>[/<prefix>]
L4ポート port <num>
L4プロトコル proto tcp | proto udp
VLAN vlan <id> | vlan <lo>-<hi> | vlan "N/A" outerinner(数値形式のみ)
MPLSラベル mpls <label> | mpls <lo>-<hi> | mpls "N/A" outerinner(数値形式のみ)
MACアドレス mac <aa:bb:cc:dd:ee:ff>
ICMP icmpv4 | icmpv6

ipキーワードとnetキーワードは、CIDR表記のIPv4アドレスとIPv6アドレス、およびサブネットの両方をサポートしています。 netキーワードはipのエイリアスであり、後方互換性のために使用できます。

VLANおよびMPLSルールのキーワードouterおよびinnerは、パケット内のどのタグ(外側または内側)をルールの評価に使用するかを決定します。 スコープキーワードが指定されていない場合、ルールはパケット内のすべてのVLANタグまたはMPLSラベルに一致します。 "N/A"値(大文字と小文字を区別しない)はVLANまたはMPLS層の不在に一致し、スコープキーワードなしの場合にのみ有効です。

# 単一のIPアドレスに一致
ip 192.168.1.10

# ネットワークに一致
net 10.0.0.0/8

# IPv6ネットワークに一致
ip 2001:db8::/32

# VLANの範囲とMACアドレスに一致
vlan 100-199 or mac aa:bb:cc:dd:ee:01

# HTTPSトラフィックに一致
port 443 and proto tcp

# VLANタグのないトラフィックに一致
vlan "N/A"

# MPLSが存在する外側のVLANのトラフィックに一致
not mpls "N/A" and outer vlan 200

# 複数の条件を組み合わせる(行間に暗黙のorあり)
ip 192.168.1.10
net 172.16.0.0/12
vlan 300-305
Alert